2026-09-25
2026년 조사: 비자 신청자 데이터가 암호화 안 된 이메일로 전송됐다. 내 여권 스캔본과 은행 거래내역서는 어떻게 될까?
2026년 5월 28일, Lighthouse Reports는 1년에 걸친 취재를 Semafor·르몽드·폴리티코·인디언 익스프레스를 포함한 14개 매체와 공동으로 발표했습니다. 대상은 VFS Global — 미국 국무부, 영국 내무부, 셰겐 전역, 캐나다, 호주 등 71개국 정부를 대신해 비자 신청 접수 창구를 운영하는 민간 위탁업체입니다. 지난 10년 사이 이들 국가 중 하나의 비자를 신청해 본 적이 있다면, 실제로 여권 스캔본과 은행 거래내역서, 지문을 받아간 곳은 대사관이 아니라 VFS Global의 사무실이었을 가능성이 큽니다. 이 취재는 2020~2025년 사이 EU 회원국 20개국이 작성한 내부 점검보고서 150건 이상을 정보공개청구로 확보해 근거로 삼았고, 독립 전문가들이 "명백히 심각한" GDPR 위반이라고 평가한 실태를 드러냈습니다.
EU 자체 점검단이 실제로 찾아낸 것
이 글의 주제와 직결되는 발견이 두 가지 있습니다. 룩셈부르크가 2023년 자국이 위탁한 VFS 운영 실태를 자체 점검한 결과, 수집·전송 과정에서 오류가 생길 때마다 생체정보가 암호화되지 않은 일반 이메일로 전송되고 있었다는 사실이 드러났습니다 — 평문 이메일이 시스템 오류 시의 대체 경로로 쓰인 것입니다. 별도로 점검단은 신청자의 생체정보와 서류들이 "암호화되지 않은 CD에 저장돼 VFS 사무실과 영사관 사이를 안전하지 않게 이동했다"고 기록했고, 현장에 파쇄기가 있었음에도 민감한 신청자 정보가 담긴 옛 CD가 폐기되지 않은 채 남아 있었다고 밝혔습니다. 2025년 헝가리 영사관 보고서는 세 번째 사실을 더했습니다 — 뉴델리의 VFS 시스템에는 한 달이 넘은 신청자 데이터가 여전히 접근 가능한 상태로 남아 있었으며, 이는 셰겐규정 자체가 정한 7일 삭제 의무를 약 3주 넘긴 것이었습니다. VFS Global은 2024년 한 해에만 약 2,600만 명을 처리했고 160개국이 넘는 곳에서 운영됩니다 — 작은 업체의 서류 관리 실수가 아닙니다.
비자 신청이 실제로 요구하는 것
대부분의 비이민 비자 신청은 한 번의 제출에 고가치 정보 묶음을 요구합니다 — 여권 사진면, 수개월치 은행 거래내역서나 그 밖의 재정증빙, 재직증명서나 휴가확인서, 때로는 초청자의 초청장이나 부동산 서류까지 — 그리고 현장에서 지문과 사진을 채취합니다. 이 묶음 중 재정·신원 서류는 VFS 창구나 온라인 포털에 닿기 전부터 내 기기 안에 이미 존재하는 파일입니다 — 스캔한 여권 사진면, 내려받은 은행 거래내역서 PDF, Downloads 폴더에 저장한 서명된 서류. 이 글이 다루는 대상은 바로 이것들이지, VFS가 현장에서 직접 채취하고 내 쪽의 어떤 브라우저 도구도 손댈 수 없는 지문 스캔 자체가 아닙니다.
서로 다른 두 문제, 암호화는 그중 하나만 손댄다
EU 점검보고서가 묘사하는 문제는 내 쪽에서 암호화로는 고칠 수 없는 것입니다 — 정부 위탁업체 자체 직원들이 사무실과 영사관 사이에서 데이터를 어떻게 옮기는가의 문제입니다. 그건 그들의 인프라, 그들의 CD, 장애 발생 시 그들이 쓰는 대체 이메일 경로이고, 내 노트북에서 돌아가는 브라우저 도구는 파일을 이미 넘긴 뒤 VFS Global 쪽에서만 벌어지는 그 과정에 닿을 방법이 없습니다. NearSeal이 실제로 손댈 수 있는 문제는 더 좁고, 더 앞 단계에 있습니다 — 내 기기에, 내 백업에, 그리고 제출 전이나 제출과 별개로 초청자나 대행사에 서류를 이메일로 보냈다면 내 보낸편지함에 남아 있는 평문 스캔본과 PDF입니다. 그 사본은 VFS Global이 자신들이 받은 사본을 어떻게 다루든 상관없이, 내가 갖고 있는 한 온전히 내 것입니다.
내 사본을 암호화하면 실제로 무엇이 해결되는가
NearSeal은 전적으로 브라우저 안에서 실행됩니다 — 아무것도 업로드되지 않습니다 — 그래서
Downloads 폴더에 있는 여권 스캔본과 은행 거래내역서 PDF를 암호화하는 데는 아무 비용이 들지
않고, 내 하드디스크·백업·(기록용으로 보관 중이라면) 클라우드 동기화 폴더에서 평문 사본 두
개를 없애 줍니다. 초청자나 대행사, 가족에게 공식 포털이 아니라 이메일로 서류를 보내야 한다면,
패스프레이즈가 파일과 다른 경로로 — 문자메시지나 전화로, 같은 이메일 스레드가 아니라 —
전달될 때만 의미가 있습니다. 그리고 암호화된 컨테이너는 내용은 못 열어도 헤더에 원본
파일명은 그대로 남기므로, bank_statement_march2026.pdf.nearseal 같은 이름은
여전히 그 안에 뭐가 들었는지 알려줍니다 — 암호화 전에 눈에 띄지 않는 이름으로 바꾸거나,
같은 도구 안에서 선택 가능한 age-encryption.org
형식(파일명 필드 자체가 없음)을 쓰십시오.
정직하게 손댈 수 없는 것
암호화는 VFS Global의 포털이나 창구가 읽을 수 없는 파일을 받아들이게 만들 수 없습니다 — 여권 스캔본이나 은행 거래내역서를 실제로 받는 그 양식은 신청을 처리하기 위해 진짜 문서가 필요하므로, 실제로 제출하는 사본은 그들이 받는 순간 평문 상태여야 합니다. VFS Global의 시스템에 들어간 그 사본에 무슨 일이 생기는지에 대해 NearSeal은 아무것도 바꾸지 못합니다 — EU 점검단이 기록한 평문 이메일 대체 경로와 암호화되지 않은 CD는 그들 쪽 절차의 실패이지 내 쪽의 실패가 아니며, 내 브라우저에서 돌아가는 어떤 도구도 내가 통제하지 못하는 서버에는 닿지 않습니다. 이미 지난 신청에서 제출한 서류를 소급해 지켜주지도 못하고, NearSeal이 암호화하는 모든 파일이 그렇듯 패스프레이즈 복구는 어떤 형태로도 없습니다 — 1~2년 뒤 다음 신청을 위해 다시 열어야 할 수도 있는 은행 거래내역서나 초청장을 암호화하기 전에 따져볼 부분입니다.
NearSeal이 맞닿는 지점
2024년 한 해에만 약 2,600만 명이 VFS Global의 절차를 거쳤고, 창구 뒤에서 평문 이메일과 암호화되지 않은 CD를 찾아낸 건 외부 비판자가 아니라 EU 자체 점검단이었습니다. NearSeal은 그 백엔드에 대해 아무것도 바꾸지 못하고, 이 글도 그렇게 주장하지 않습니다. NearSeal이 바꾸는 것은 여전히 내 쪽에 남아 있는 부분입니다 — 여권 스캔본과 은행 거래내역서가 첨부되는 그 순간까지, 단 1분도 더 내 기기에 평문으로 남아 있을 필요가 없다는 것입니다. AES-256-GCM, PBKDF2-SHA256(220회 반복)으로 유도한 패스프레이즈 기반 키, 전적으로 클라이언트 사이드 처리 — 여전히 내가 지킬 수 있는 그 사본을 위해서입니다.